Eu recomendaria as seguintes considerações:
Se você criar uma conexão IPSEC entre sua LAN corporativa e sua VPC, use um CIDR diferente do da sua LAN corporativa. Isso evitará sobreposições de roteamento e criará uma distinção de identidade para referência.
Para redes muito grandes, use pelo menos diferentes máscaras de 16 bits em diferentes regiões, por exemplo,
eu-west-1 10.1.0.0/16
us-east-1 10.2.0.0/16
us-west-1 10.3.0.0/16
Para redes menores, use uma máscara de 24 bits em regiões diferentes, por exemplo,
eu-west-1 10.0.1.0/24
us-east-1 10.0.2.0/24
us-west-1 10.0.3.0/24
Considere fazer uma distinção entre sub-redes privadas e públicas, por exemplo
private 10.0.1.0/24 (3rd byte < 129)
public 10.0.129.0/24 (3rd byte > 128)
Não aloque excessivamente o espaço de endereço para sub-redes, por exemplo,
eu-west-1 10.0.1.0/26
eu-west-1 10.0.1.64/26
eu-west-1 10.0.1.128/26
eu-west-1 10.0.1.192/26
(62 hosts per subnet)
Não subaloque qualquer um deles. Se você usar uma carga de Elastic Load Balancers, lembre-se de que eles também consumirão endereços IP disponíveis em suas sub-redes. Isso é particularmente verdadeiro se você usar o ElasticBeanstalk.